安全与数据保护

您的数据会经历什么,写下来供您核查

电池护照属于合规数据。您需要知道它存放在哪里、谁能看到,以及出问题时会发生什么。本页不做营销式表述,也会说明我们目前还不具备哪些条件。

法兰克福应用与数据库均在欧盟境内
AES-256静态加密,传输使用 TLS 1.2 以上
行级租户隔离在数据库内部实现
7 天精确到分钟的时间点恢复
简要版本

供采购清单使用

如果您是为供应商评估而打开本页,以下六条通常就是被问到的答案。

  1. 应用与数据库运行在欧盟法兰克福区域。
  2. 数据以 AES-256 静态加密,所有连接使用 TLS 1.2 或更高版本。
  3. 租户隔离通过数据库行级安全策略实现,而不仅仅依赖应用层。
  4. 符合 GDPR 第 28 条的数据处理协议已备妥,注册时以 PDF 形式送达。
  5. 所有次级处理方均具名列出,变更提前 14 天通知。
  6. 我们没有 ISO 27001 认证。可以证实的内容列在下文。
架构

您的数据实际存放在哪里

只有三个环节。我们不自建服务器,也不在这条链路之外保留您的数据副本。

  1. 01
    浏览器您的设备

    控制台是一个静态应用,只与下面两个环节通信。拥有数据库完整访问权限的密钥从不包含在下发的代码中。

  2. 02
    应用层欧盟 - 法兰克福

    运行在 Vercel 的无服务器函数,固定在 fra1(法兰克福)区域。校验、权限判定、邮件发送和定时任务都在这里执行。

  3. 03
    数据库与存储欧盟 - 法兰克福

    Supabase 提供 Postgres、身份认证和文件存储,托管于 AWS 欧盟区域。上传的证明文件存放在按公司划分的目录中,由存储策略强制执行。

少数服务商的管理与支持系统运行在欧盟之外。下表完整列出了它们的处理地点、用途和法律依据,并非举例说明。

GDPR 第 32 条

技术与组织措施

与数据处理协议附件 2 完全一致。协议是有约束力的版本,本页是便于阅读的版本。

01

保密性

加密
浏览器、应用层与数据库之间的所有连接使用 TLS 1.2 或更高版本。数据库与文件存储中的静态数据使用 AES-256 加密。
访问控制
Postgres 行级安全策略通过 tenant_id 列按行隔离各公司。角色在数据库、接口和界面三层同时生效。身份认证使用 JSON Web Token。
运维访问
所有管理控制台均启用双因素认证。具备完整权限的密钥仅存在于服务端函数中,绝不出现在下发代码内。开发设备上不保存生产环境凭据。
02

完整性

写入访问
每一次写入都经过带输入校验的已认证端点。数据库事务语义可防止出现中间状态。
可追溯性
角色变更、退订和删除等安全相关操作都会记入审计日志。护照和型号另外带有连续的哈希链。
滥用防护
公开和未认证的端点设有速率限制。若计数器本身失效,系统选择放行而不是阻断正常请求。
03

可用性

恢复
时间点恢复保留七天,精确到分钟。此外还有每日数据库快照和定期恢复演练。
冗余
无服务器执行并自动扩缩容。没有可能单点故障的自建服务器。网络层具备拒绝服务攻击防护。
运行监控
运行期错误汇入集中收集系统。当前运行状态对外公开。
04

删除与留存

退订不会删除数据
退订只结束订阅并将账户降级为免费套餐。您的数据仍可读取和导出。
个人数据
员工账户通过团队管理完整删除。审计日志中的明文姓名会被替换为中性占位符,日志链保持完整。
负有留存义务的护照
根据法规第 77 条,电池护照必须持续可访问。它们在技术上被冻结,但仍可公开解析,即使您已不再是客户。
最终删除
仅在所有者明确指示并记录责任移交后执行。随后有 30 天缓冲期,之后由自动流程删除文件、账户和公司数据。
访问模型

谁能看到什么

权限在三个层面强制执行:数据库、接口和界面。对我们而言,隐藏一个按钮不算保护。

  • 所有者

    每家公司恰好一人。在全部管理员权限之外,还可处理公司资料、账务、移交所有权和删除公司。

  • 管理员

    团队、邀请、集成与 API 密钥,以及编辑者的全部权限。

  • 合规

    可读取包括审计日志和证书在内的全部内容,但不作任何更改。面向审计方与合规负责人。

  • 编辑者

    维护型号、护照、供应商和证书。不具备管理权限。

  • 只读

    仅可读取,适用于管理层或访客。

在贵公司之外:公开护照页面只展示法规面向公众规定的字段。回收商和主管机构需经单独批准的授权后才能访问扩展字段,且其每一次调取都会被记录。

完整性

为什么您不必只凭我们的说法

对合规数据而言,仅仅承诺“未被更改”是不够的。因此型号和护照的每一个版本都带有一枚指纹,其中包含上一版本的指纹。

  1. 1

    每次变更都会被封存

    保存时,数据库会对完整记录加上一版本计算 SHA-256 哈希。这发生在数据库触发器中而非应用层,无法绕过。

  2. 2

    整条链可以重新计算

    公开校验会重新推算整条链。只要有一个哈希对不上,结果即为无效。事后修改旧版本会破坏其后的所有环节。

  3. 3

    无需账户,无需钱包

    市场监管机构、审计方和您的客户在浏览器中即可校验。校验只返回结果和哈希值,绝不返回您的护照内容。

公司审计日志采用同样的链式逻辑。事后删除某条记录会造成可见的断链。

数据处理协议附件 1

次级处理方

完整清单。未列于此的任何一方都不为我们处理数据。变更提前 14 个日历日通知,您可以提出异议。

服务提供方用途处理地点法律依据
SupabaseSupabase Inc.,新加坡数据库、身份认证、上传证明文件的存储。并使用欧盟区域的 AWS 作为进一步的次级处理方。欧盟(法兰克福)/ 美国DPA + SCCs
VercelVercel Inc.,美国托管 Web 应用与无服务器函数,区域为 fra1(法兰克福)。欧盟(法兰克福)/ 美国DPA + SCCs
StripeStripe Payments Europe Ltd.,爱尔兰支付处理、开票、客户门户。对卡片数据为独立控制者,对支付元数据为处理者。欧盟(爱尔兰)/ 美国DPA + SCCs
ResendResend Inc.,美国事务性邮件:邀请、提醒、支持回复。美国DPA + SCCs
AnthropicAnthropic PBC,美国从您上传的证明文件中提取字段建议。仅在您明确触发时进行,仅涉及所选文档,且不用于训练模型。美国DPA + SCCs
SentryFunctional Software Inc.,美国运行期错误收集。仅在已配置时启用。美国DPA + SCCs

所有向欧盟境外的传输均有包含标准合同条款的处理协议作为依据。

保持坦诚

我们还不具备的条件

这份清单放在这里,是因为供应商评估中迟早会被问到。我们宁愿由我们自己告诉您。

  1. 没有 ISO 27001 认证

    我们未取得 ISO 27001 认证,也从不在任何地方声称拥有。上文的各项措施已经落实并写入合同,但未经认证机构审核。如果贵方采购流程强制要求证书,请在首次沟通中说明,我们再讨论对您而言是否以及何时可行。

  2. 没有外部渗透测试

    目前没有独立测试机构出具的报告。我们坦率说明这一点,而不是写“定期安全测试”却指自查。

  3. 没有承诺的可用率数字

    我们不承诺一个自己既未测量、发生争议时也无法证明的百分比。取而代之的是公开发布运行状态和每一次故障。有约束力的承诺属于企业版合同的内容。

  4. 部分处理发生在欧盟之外

    邮件投递、错误收集和可选的文档解析由美国的服务商完成。上表已明确列出。您的护照与型号数据存放在法兰克福。

负责任披露

发现安全漏洞?

请在公开之前告知我们。我们会在两个工作日内回复,并向您通报修复进展。

support@batteriepasswerk.com
  • 对于出于善意且未造成数据外泄的报告,我们不会采取法律行动。
  • 请避免会暴露他人数据、干扰服务或涉及第三方账户的测试。
  • 请说明复现步骤、受影响的地址和时间。
  • 修复完成后,如您愿意,我们会在变更记录中致谢。
常见问题

常见问题

是。数据库、文件存储和应用层都运行在法兰克福区域。邮件投递和错误收集等少数辅助系统在美国处理数据,各自基于包含标准合同条款的处理协议。所有这些都已具名列在本页表格中。
会,而且无需索取。注册时我们会生成一份依据 GDPR 第 28 条、并以贵公司资料个性化的协议,随欢迎邮件以 PDF 形式发送。全文也可在数据处理协议页面提前阅读。
没有。我们未取得 ISO 27001 认证,并公开说明这一点。GDPR 第 32 条要求的技术与组织措施均已落实并写入合同,但未经认证机构审核。
通过 Postgres 的行级安全策略。每一行数据都带有公司标识,数据库本身只返回属于贵公司的行。因此隔离发生在应用层之下:即使界面存在缺陷或访问令牌被复制,也无法加载其他公司的数据行。
不会删除任何内容。退订只结束订阅,账户降级为免费套餐,您仍可读取和导出。最终删除仅在所有者明确指示后执行,并有 30 天缓冲期。已发布的护照因法规第 77 条的留存义务,仍保持可公开解析。
能。每个已保存版本都带有 SHA-256 指纹,其中包含上一版本的指纹。这条链可以公开重新计算,无需账户。若旧版本事后被修改,其后的所有环节都会出现可见的断裂。

还有本页未回答的问题?

请告诉我们。如果答案对其他人同样有用,它就会出现在本页上。

最近核查: